Zum Hauptinhalt springen

Trust

Sicherheit + Compliance

Court Companion ist keine Software für Marketing-Versprechen. Hier sehen Sie die konkreten Maßnahmen, mit denen wir Anwaltsgeheimnis, DSGVO und Beweissicherheit gewährleisten.

§ 43a BRAO — Anwaltsgeheimnis ist absolut

Das Anwaltsgeheimnis nach § 43a Abs. 2 BRAO ist nicht verhandelbar. Unsere Architektur ist so gebaut, dass wir Mandantendaten nie im Klartext sehen — auch nicht unsere Mitarbeiter, auch nicht unsere KI-Auftragsverarbeiter:

  • PII-Redaction vor LLM-Aufruf: Bevor ein Prompt an Claude (Anthropic EU-Region) gesendet wird, läuft er durch eine 6-Kategorien-Pipeline (Namen, Adressen, IBAN, Telefonnummern, Akten-IDs, BRAK-Nummern). Diese ist mit 10 Unit-Tests + Property-Based-Tests abgesichert (siehe Source-Code).
  • Audit-Trail mit § 50 BRAO Mapping: Jeder Zugriff auf Mandantendaten wird mit Verweis auf § 50 BRAO (Aktenführung 6 Jahre) protokolliert. Aufbewahrungsfrist: 6 Jahre + 1 Jahr Sicherheitsmarge.
  • Workspace-Guard: Anwalts-Workspaces sind hart isoliert. PostgreSQL Row-Level-Security verhindert Cross-Tenant-Zugriff. Penetration-getestet (W4 + W9).

BGH X ZR 192/13 — Beweisverwertbarkeit

Der Bundesgerichtshof hat in X ZR 192/13 klargestellt: Heimlich erstellte Audio-Aufnahmen sind grundsätzlich unverwertbar (§ 201 StGB). Court Companion erzwingt deshalb vor jeder Aufnahme:

  • 4-Sprachen-Bewilligung: Pre-Recording-Wizard zeigt den Bewilligungstext in DE / EN / FR / IT und verlangt explizite Einwilligung aller anwesenden Parteien.
  • 3-Layer-Consent: Master-Consent (Mandantenmandat) + Mode-Consent (Live-Mithören) + Session-Evidence (konkrete Verhandlung). Audit-Trail dokumentiert alle drei Ebenen kryptographisch.
  • SHA-256-Hash-Chain: Jeder Audio-Chunk (1-Sekunden-Intervalle) wird gehashed; jeder neue Hash referenziert den Vorgänger. Manipulation wird mathematisch erkennbar.
  • SwissSign Time-Stamp Authority (TSA): Hash-Chain-Roots werden täglich gegen RFC 3161 TSA gesichert. OpenTimestamps Bitcoin-Anchor in Q4 2026.

DSGVO Art. 25 + 32 — Privacy by Design + TOM

Technische und organisatorische Maßnahmen nach Art. 32 DSGVO sind nicht optional. Hier unsere konkrete Umsetzung:

Maßnahme Umsetzung Status
Verschlüsselung in transit TLS 1.3 + HSTS + Cert-Pinning ✓ aktiv
Verschlüsselung at rest AES-256-GCM (Audio) + pgcrypto (DB) ✓ aktiv
Pseudonymisierung PII-Redaction vor LLM-Calls ✓ aktiv
Zugriffskontrolle PostgreSQL RLS + Better-Auth + TOTP ✓ aktiv
Datenintegrität Hash-Chain + Tamper-Evident-Logs ✓ aktiv
Verfügbarkeit 99,9 % SLO, Hetzner DE + EU-Failover ✓ aktiv
Pen-Test (extern) Compass / modzero / SCRT (W12) ⏳ Engagement Q3 2026
DSFA Vollständig dokumentiert (W8) ⏳ revDSG-Anwalt-Review
Datenpanne-Prozess Art. 33 + 34 DSGVO (W25) ✓ aktiv
AVV nach Art. 28 Mit allen Sub-Processors ⏳ Anthropic AVV pending

EU-Hosting — Datenresidenz Deutschland

Für den deutschen Markt nutzen wir Hetzner Falkenstein (Sachsen, Deutschland). Vorteile gegenüber dem CH-Standort Nürnberg:

  • DSGVO-Konformität: EU/EWR-Datenresidenz nach Art. 44 ff. DSGVO ohne SCC
  • Zertifizierungen: ISO 27001, BSI C5, DIN ISO 27018
  • Net-Zero seit 2017: 100 % erneuerbare Energie + Recycling
  • EU-Region-Pinning: Anthropic API-Calls (Claude) sind auf Anthropic-Region: eu gepinnt - kein US-Transfer
  • Local-Inference-Option: Whisper.cpp und Pyannote 3.1 laufen On-Device + auf dem EU-Server - die Audio-Pipeline verlässt nie die EU

Detaillierte Compliance-Dokumentation

Für eine vollständige Sicherheits-Auditierung stellen wir Kanzleien auf Anfrage zur Verfügung:

  • ✓ DSFA-Dokument (Datenschutz-Folgenabschätzung)
  • ✓ STRIDE-Threat-Modell
  • ✓ AVV-Vertragsmuster nach Art. 28 DSGVO
  • ✓ Pen-Test-Report (Q4 2026 verfügbar)
  • ✓ SBOM (Software Bill of Materials)
  • ✓ Incident-Response-Runbook (Art. 33 DSGVO)
Compliance-Pack anfordern